Integrity Tech: FBI e nove agências aliadas expõem o arsenal da empresa ligada a Pequim, entre falhas antigas, ataques ao Exchange e VPN SoftEther

Em 8 de outubro de 2026, o FBI, a CISA, a NSA e agências de outros seis países publicaram um alerta conjunto sobre hackers apoiados pela Integrity Technology Group, empresa chinesa ligada ao governo de Pequim. No mesmo dia, o Departamento de Justiça dos EUA apreendeu duas de suas ferramentas, MicroScan e FishHub. O alerta lista oito CVEs exploradas, algumas com mais de dez anos, e traz rastros concretos a procurar em servidores Linux e Windows.

O que aconteceu

Em 8 de outubro de 2026, o FBI, a CISA e a NSA, com as agências de cibersegurança do Reino Unido, Austrália, Canadá, Japão, Nova Zelândia e Espanha, publicaram o alerta AA26-281A. Ele descreve os métodos de hackers apoiados pela Integrity Technology Group, empresa chinesa com fins lucrativos ligada ao governo chinês, cuja atividade coincide com a de grupos conhecidos como Flax Typhoon, Ethereal Panda ou Red Juliett. No mesmo dia, o Departamento de Justiça anunciou a apreensão, com autorização judicial, de duas de suas ferramentas, o scanner de vulnerabilidades MicroScan e a plataforma de phishing FishHub, além de seis nomes de domínio.

Como os atacantes entram

Segundo o alerta, eles varrem as portas 21, 22, 53, 80, 443 e 1080 com ferramentas livres comuns, e o MicroScan reúne mais de 1.300 scripts contra WordPress, Jenkins, Oracle WebLogic, Apache Struts ou OpenSSL. São citadas oito CVEs exploradas com sucesso, cinco delas recém-incluídas no catálogo KEV da CISA: Bash (Shellshock), ProFTPD 1.3.5, BIND 9, Apache Struts 2.3, Pulse Connect Secure, GitLab, ONLYOFFICE DocumentServer e Strapi. As caixas de correio são atacadas por password spraying contra todas as interfaces do Exchange (OWA, EWS, ActiveSync, Autodiscover e outras). Para persistir, instalam o cliente legítimo SoftEther VPN, configurado para reconectar na inicialização; no Linux, um script PHP coleta e-mails pela API EWS e os guarda em /var/tmp/.sess.zip. Os controladores de domínio são lidos com a técnica DCSync.

O que fazer agora

  1. Verifique as oito CVEs: Bash sem correção, ProFTPD 1.3.5, BIND, Struts 2.3, equipamentos Pulse Secure antigos, GitLab, ONLYOFFICE 5.x e Strapi até 4.5.5 devem ser atualizados ou desativados.
  2. Exija MFA no webmail, no Exchange Online e na VPN, e desative os protocolos do Exchange que não usa.
  3. Procure rastros nos servidores Linux: find / -xdev -name .sess.zip 2>/dev/null e, com ps -eo pid,user,args, um cliente SoftEther inesperado ou um processo chamado crypto.
  4. Bloqueie e pesquise os domínios natcloudservice[.]com e studiocloud[.]xyz nos logs de DNS e proxy, e importe os indicadores STIX publicados.
  5. Alerte sobre replicação do Active Directory pedida por máquinas que não são controladores de domínio.

Nossa análise

Nenhuma dessas falhas é nova: um bug do Bash de 2014 ainda abre portas em 2026. A melhor defesa continua sendo um inventário completo do que está exposto à Internet, portas desnecessárias fechadas e MFA em todo acesso ao e-mail.

Fontes

Como escolhemos, verificamos e escrevemos nossas análises →

O seu próprio servidor está exposto? Faça um teste gratuito — apenas informações públicas, sem intrusão:

Verificar um servidor Verificar um site

Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.

Fale com um especialista Nossos serviços de gestão de servidores →